Надійний захист VPN-сервера на VPS можна забезпечити за 15-20 хвилин, виконавши базові налаштування: згенерувавши та використовуючи SSH-ключі замість паролів, змінивши стандартний SSH-порт з 22 на інший, встановивши та налаштувавши fail2ban для автоматичного блокування зловмисників, а також сконфігурувавши UFW-фаєрвол із білим списком дозволених портів.
Чому важливий захист VPS та VPN-сервера: основи безпеки
Ваш VPS — це фундамент для VPN-сервера, і як будь-який фундамент, він має бути міцним. В інтернеті щодня відбуваються мільйони спроб зламу серверів, і ваш новий VPS з публічною IP-адресою стає мішенню одразу після його активації. Автоматизовані боти сканують діапазони IP-адрес, шукаючи відкриті стандартні порти (наприклад, 22 для SSH, 80/443 для веб-серверів) та намагаючись підібрати паролі. Якщо ваш VPS використовується для VPN, компрометація сервера означає не лише втрату ваших даних, а й потенційне використання його для незаконної діяльності, що може призвести до блокування IP-адреси хостинг-провайдером, а в найгіршому випадку — до юридичних наслідків.
Тому захист VPS від зламу — це не опція, а необхідність. Навіть якщо ви використовуєте свій VPS виключно для особистих потреб, його безпека є критично важливою. Прості, але ефективні заходи, про які ми розповімо нижче, дозволять значно підвищити рівень захисту вашого сервера, не вимагаючи глибоких знань у галузі кібербезпеки. Це базовий VPS security hardening, який має виконати кожен користувач.
Основні загрози для VPS та VPN-серверів
- Брутфорс-атаки: Спроби підбору паролів до SSH, VPN-сервісів, панелей керування.
- Сканування портів: Виявлення відкритих сервісів та їхніх вразливостей.
- Експлойти: Використання відомих вразливостей у ПЗ (операційна система, VPN-сервер, веб-сервер тощо).
- DDoS-атаки: Перевантаження сервера трафіком для відмови в обслуговуванні.
- Несанкціонований доступ: Отримання контролю над сервером через скомпрометовані облікові дані або вразливості.
Саме тому ми наполегливо рекомендуємо приділяти увагу безпеці з самого початку. Якщо ви тільки плануєте розгорнути свій VPN, ознайомтеся з нашим повним посібником з налаштування VPN на своєму VPS, щоб одразу врахувати аспекти безпеки.
Як захистити VPS: SSH-ключі замість паролів та зміна порту SSH
SSH (Secure Shell) — це основний інструмент для віддаленого керування вашим VPS. За замовчуванням більшість VPS-провайдерів налаштовують доступ за паролем через стандартний порт 22. Це зручно, але вкрай небезпечно. Паролі можна підібрати, особливо якщо вони прості. SSH-ключі, навпаки, є набагато надійнішим методом автентифікації.
Генерація та використання SSH-ключів
SSH-ключі складаються з двох частин: публічного ключа (який зберігається на сервері) та приватного ключа (який зберігається на вашому локальному комп'ютері). Вони працюють у парі, забезпечуючи криптографічно стійку автентифікацію.
Крок 1: Генерація ключів на локальному комп'ютері
Відкрийте термінал (Linux/macOS) або Git Bash/WSL (Windows) та виконайте команду:
ssh-keygen -t rsa -b 4096 -C "ваша_почта@example.com"
Вас попросять вказати шлях для збереження ключів (за замовчуванням ~/.ssh/id_rsa) та ввести парольну фразу (passphrase). Настійно рекомендуємо використовувати парольну фразу — це додатковий рівень захисту для вашого приватного ключа. Навіть якщо хтось отримає доступ до вашого приватного ключа, він не зможе використовувати його без цієї фрази.
Крок 2: Копіювання публічного ключа на VPS
Після генерації у вас будуть два файли: `id_rsa` (приватний ключ) та `id_rsa.pub` (публічний ключ). Тепер потрібно скопіювати публічний ключ на ваш VPS. Найпростіший спосіб:
ssh-copy-id -i ~/.ssh/id_rsa.pub user@your_vps_ip
Замініть `user` на ім'я користувача (зазвичай `root` або `admin`) та `your_vps_ip` на IP-адресу вашого VPS. Вам буде запропоновано ввести пароль користувача на VPS. Після успішного копіювання ви зможете входити на сервер без пароля, використовуючи лише SSH-ключ.
Крок 3: Вимкнення автентифікації за паролем
Після того як ви переконалися, що можете входити за SSH-ключем, необхідно вимкнути вхід за паролем для підвищення захисту VPS від зламу. Відредагуйте файл конфігурації SSH-сервера на VPS:
sudo nano /etc/ssh/sshd_config
Знайдіть і змініть наступні рядки (або додайте, якщо їх немає):
PasswordAuthentication no
ChallengeResponseAuthentication no
UsePAM no
Збережіть зміни та перезапустіть службу SSH:
sudo systemctl restart sshd
Тепер вхід на ваш VPS можливий лише з використанням SSH-ключів. Це значно підвищує безпеку.
Зміна стандартного порту SSH
Стандартний порт SSH — 22 — є першою ціллю для більшості автоматичних сканерів та ботів. Зміна порту SSH на нестандартний (наприклад, 2222, 22022 або будь-який інший в діапазоні 1024-65535, який не використовується іншими сервісами) знизить кількість автоматичних атак на ваш сервер.
Відредагуйте той самий файл конфігурації `sshd_config`:
sudo nano /etc/ssh/sshd_config
Знайдіть рядок `Port 22` та змініть його на щось на кшталт:
Port 22022
Збережіть зміни. ВАЖЛИВО: Перш ніж перезапускати SSH, переконайтеся, що новий порт дозволено у вашому фаєрволі (ми налаштуємо UFW пізніше, але якщо у вас вже є інший фаєрвол, додайте правило для нового порту). Інакше ви втратите доступ до сервера.
Перезапустіть SSH-сервер:
sudo systemctl restart sshd
Тепер для підключення до сервера вам потрібно буде вказувати новий порт:
Шукаєте надійний сервер для своїх проєктів?
VPS від $10/міс та виділені сервери від $9/міс з NVMe, DDoS-захистом та підтримкою 24/7.
Переглянути пропозиції →ssh -p 22022 user@your_vps_ip
Автоматичний захист від брутфорсу: налаштування fail2ban на VPS
Навіть після зміни порту SSH та використання ключів, спроби підбору паролів все ще можуть відбуватися, якщо ви не вимкнули парольну автентифікацію для всіх користувачів або використовуєте інші сервіси, схильні до брутфорсу. Тут на допомогу приходить fail2ban — потужний інструмент, який сканує логи сервера на предмет підозрілих активностей (наприклад, численних невдалих спроб входу) та автоматично блокує IP-адреси зловмисників за допомогою правил фаєрволу.
Встановлення та базова конфігурація fail2ban
Встановлення fail2ban на більшості дистрибутивів Linux просте:
# Для Debian/Ubuntu
sudo apt update
sudo apt install fail2ban
# Для CentOS/RHEL
sudo yum install epel-release
sudo yum install fail2ban
Після встановлення fail2ban працює "з коробки" з базовим захистом для SSH. Однак для оптимального налаштування fail2ban на VPS краще створити файл локальної конфігурації.
Скопіюйте файл конфігурації за замовчуванням:
sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
Відредагуйте `jail.local`:
sudo nano /etc/fail2ban/jail.local
У цьому файлі знайдіть секцію `[DEFAULT]`. Тут ви можете налаштувати глобальні параметри:
- `bantime`: Час блокування IP-адреси в секундах (за замовчуванням 10 хвилин = 600 секунд). Можна збільшити до 1h (3600), 1d (86400) або навіть -1 для постійного бану.
- `findtime`: Період часу, за який мають відбутися невдалі спроби, щоб IP було заблоковано (за замовчуванням 10 хвилин = 600 секунд).
- `maxretry`: Кількість невдалих спроб до блокування (за замовчуванням 5).
[DEFAULT]
bantime = 1h
findtime = 10m
maxretry = 3
destemail = [email protected] ; Опціонально: для отримання сповіщень
sendername = Fail2ban Alert
mta = sendmail
Налаштування захисту для SSH та інших сервісів
Для активації захисту SSH (та інших сервісів) знайдіть відповідні секції в `jail.local`. Переконайтеся, що для `sshd` встановлена опція `enabled = true`:
[sshd]
enabled = true
port = ssh,22022 ; Вкажіть ваш новий SSH-порт, якщо ви його змінили
filter = sshd
logpath = /var/log/auth.log
maxretry = 3
bantime = 1d
Якщо ваш VPN-сервер (наприклад, OpenVPN або WireGuard) також веде логи невдалих спроб підключення, ви можете налаштувати для нього окремий "jail". Це може вимагати створення користувацького фільтра `filter.d/yourvpn.conf` та відповідної секції в `jail.local`.
Після внесення змін перезапустіть fail2ban:
sudo systemctl restart fail2ban
Перевірити статус роботи fail2ban та активні "jail'и" можна командою:
sudo fail2ban-client status
А статус конкретного "jail'а", наприклад, `sshd`:
sudo fail2ban-client status sshd
Це покаже заблоковані IP-адреси та іншу корисну інформацію. Налаштування fail2ban на VPS є ключовим елементом в автоматичному захисті від брутфорс-атак.
Шукаєте сервер, який просто працює?
Valebyte VPS — NVMe, підтримка 24/7, розгортання за 60 секунд.
UFW Firewall: білий список дозволених портів для вашого сервера
Фаєрвол (брандмауер) — це ваша перша лінія оборони. UFW (Uncomplicated Firewall) — це зручна оболонка для iptables, яка значно спрощує налаштування правил фаєрволу на Linux-системах. З його допомогою ви можете легко реалізувати концепцію "білого списку": заборонити весь вхідний трафік за замовчуванням і дозволити лише те, що вам дійсно потрібно.
Активація UFW та правила за замовчуванням
Встановлення UFW:
# Для Debian/Ubuntu
sudo apt update
sudo apt install ufw
# Для CentOS/RHEL (використовуйте firewalld або iptables)
# Для CentOS firewalld за замовчуванням, UFW не рекомендується. Якщо все ж UFW, то через Snap або компіляцію.
# Для простоти, цей розділ орієнтований на Ubuntu/Debian.
Після встановлення необхідно налаштувати правила за замовчуванням. UFW фаєрвол сервера має бути налаштований на заборону всього вхідного трафіку та дозвіл всього вихідного. Це стандартна та найбільш безпечна практика.
sudo ufw default deny incoming
sudo ufw default allow outgoing
Налаштування правил для VPN та SSH
Тепер дозволимо доступ до необхідних сервісів. Якщо ви змінили порт SSH на 22022, дозвольте його:
sudo ufw allow 22022/tcp
Якщо ви використовуєте OpenVPN, він зазвичай працює на порту 1194 (UDP) або 443 (TCP). Для WireGuard використовуються різні порти, наприклад, 51820 (UDP). Дозвольте порт(и) вашого VPN-сервера:
# Для OpenVPN (UDP)
sudo ufw allow 1194/udp
# Для OpenVPN (TCP, якщо використовується)
sudo ufw allow 443/tcp
# Для WireGuard (приклад порту)
sudo ufw allow 51820/udp
Якщо ви використовуєте веб-сервер (наприклад, для панелі керування VPN) на портах 80 (HTTP) та 443 (HTTPS), дозвольте і їх:
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
Після налаштування всіх необхідних правил, активуйте UFW. Вас запитають, чи хочете ви продовжити, оскільки це може перервати існуючі SSH-з'єднання:
sudo ufw enable
Перевірте статус фаєрволу:
sudo ufw status verbose
Ви побачите список дозволених правил. Тепер ваш UFW фаєрвол сервера надійно захищає ваш VPS, дозволяючи лише необхідний трафік. Це критично важливий компонент для захисту VPS від зламу.
Як підвищити безпеку VPN-сервера: додаткові заходи
Крім базового харднінгу VPS, необхідно приділити увагу і самому VPN-серверу. Безпека VPN-сервера залежить від багатьох факторів, включаючи вибір протоколу, регулярні оновлення та правильну конфігурацію.
Оновлення ПЗ та мінімалізм у сервісах
Регулярні оновлення: Завжди тримайте вашу операційну систему та все встановлене ПЗ в актуальному стані. Оновлення часто містять виправлення безпеки. Налаштуйте автоматичні оновлення або виконуйте їх вручну регулярно:
sudo apt update && sudo apt upgrade -y # Debian/Ubuntu
sudo yum update -y # CentOS/RHEL
Мінімалізм: Встановлюйте лише ті сервіси та пакети, які абсолютно необхідні для роботи VPN. Чим менше ПЗ встановлено, тим менше потенційних точок входу для зловмисників. Видаляйте непотрібні пакети.
Використання надійних протоколів та шифрування
Вибирайте сучасні та безпечні VPN-протоколи, такі як OpenVPN з TLS або WireGuard. Уникайте застарілих протоколів на кшталт PPTP. Переконайтеся, що ваш VPN-сервер використовує сильні алгоритми шифрування (наприклад, AES-256) та хешування (наприклад, SHA256).
- OpenVPN: Використовуйте TLS-автентифікацію, довгі ключі (наприклад, 2048-біт або 4096-біт для RSA), сильні алгоритми шифрування.
- WireGuard: Протокол за своєю природою більш безпечний завдяки спрощеній кодовій базі та використанню сучасних криптографічних примітивів. Переконайтеся, що приватні ключі зберігаються в безпеці та не мають зайвих прав доступу.
Не забувайте про регулярний автоматичний бекап конфігів VPN з VPS. Це дозволить швидко відновити працездатність сервера у разі непередбачених проблем або компрометації.
Панелі керування та розділення прав: як обмежити доступ до VPS
Багато користувачів встановлюють на свої VPS панелі керування (наприклад, VestaCP, ISPManager, cPanel, або спеціалізовані панелі для VPN, такі як Pritunl, OpenVPN Access Server, WireGuard UI). Ці панелі значно спрощують керування, але можуть стати серйозною вразливістю, якщо їх не захистити належним чином.
Обмеження доступу до панелей керування та розділення прав
Ніколи не тримайте панель керування на публічному порту без обмежень! Це одна з найпоширеніших помилок.
Якщо ваша панель доступна з будь-якої точки світу, вона негайно стане ціллю для брутфорс-атак та спроб використання експлойтів.
Рішення:
- Обмеження за IP-адресою: Використовуйте UFW (або інший фаєрвол) для дозволу доступу до порту панелі керування лише з вашої домашньої або офісної IP-адреси.
- VPN-тунель: Найкращий підхід — взагалі не відкривати панель керування в інтернет. Підключайтеся до неї через VPN-тунель, який ви вже підняли на цьому VPS. Тобто, спочатку підключаєтеся до свого VPN, а потім заходите на панель керування за локальною IP-адресою або через loopback (127.0.0.1), якщо панель слухає лише його.
- Двофакторна автентифікація (2FA): Якщо панель підтримує, обов'язково увімкніть 2FA.
- Надійні паролі: Використовуйте складні, унікальні паролі для доступу до панелі.
sudo ufw allow from your_home_ip to any port 8080 # Приклад для панелі на порту 8080
Розділення прав користувачів:
Ніколи не використовуйте користувача `root` для повсякденних завдань. Створіть окремого користувача з обмеженими правами та використовуйте `sudo` для виконання адміністративних команд. Це знижує ризик, якщо обліковий запис звичайного користувача буде скомпрометований.
sudo adduser newuser
sudo usermod -aG sudo newuser # Для надання прав sudo на Debian/Ubuntu
З цими заходами VPS security hardening стає більш ефективним, особливо коли йдеться про критично важливі інтерфейси керування.
Шукаєте сервер, який просто працює?
Valebyte VPS — NVMe, підтримка 24/7, розгортання за 60 секунд.
Моніторинг та логування VPS: як виявити компрометацію сервера
Навіть із найсуворішими заходами безпеки, ризик компрометації ніколи не дорівнює нулю. Важливо вміти розпізнавати ознаки зламу та мати систему логування для розслідування інцидентів. Моніторинг VPN-сервера на VPS — це не тільки про аптайм, а й про безпеку.
Що логувати та як виявити компрометацію
Що логувати:
- Логи автентифікації: `auth.log` (Debian/Ubuntu) або `secure` (CentOS/RHEL) — записує всі спроби входу за SSH, sudo та інші автентифікації.
- Логи VPN-сервера: Логи OpenVPN, WireGuard або інших VPN-сервісів — відстежують підключення, помилки автентифікації, переданий трафік.
- Логи фаєрволу: UFW або iptables можуть логувати відкинуті пакети, що допомагає виявити сканування портів або атаки.
- Логи системних подій: `syslog`, `kern.log` — загальні системні повідомлення, помилки, попередження.
Ознаки компрометації, на які варто звернути увагу:
- Незвичайна активність SSH: Безліч невдалих спроб входу (fail2ban має це обробляти, але якщо їх занадто багато, це привід задуматися), вхід з незнайомих IP-адрес, незвичайний час входу.
- Невідомі процеси: Запущені процеси, які ви не встановлювали і не знаєте їхнього призначення. Перевірте командою `ps aux` або `top`.
- Незвичайний мережевий трафік: Сплески вихідного трафіку (особливо на незнайомі IP-адреси), незвичайні відкриті порти (`netstat -tulnp`). Скомпрометований сервер часто використовують для DDoS-атак, розсилки спаму або майнінгу криптовалют.
- Зміни у файловій системі: Невідомі файли або директорії, зміни прав доступу до критичних файлів, модифікація системних файлів. Використовуйте утиліти на кшталт `aide` або `rkhunter` для перевірки цілісності файлів.
- Високе завантаження CPU/RAM/диска: Незрозуміло високе завантаження ресурсів, особливо якщо ваш VPN не обслуговує багато користувачів.
- Дивна поведінка VPN: Несподівані відключення, зниження швидкості, неможливість підключитися. Це також може бути ознакою компрометації або того, що падає швидкість VPN на VPS через аномальне навантаження.
- Отримання абуз-репортів: Якщо ваш хостинг-провайдер надсилає вам сповіщення про спам, DDoS-атаки або іншу небажану активність, що походить з вашої IP-адреси, це явна ознака того, що ваш сервер скомпрометований і використовується для абузу.
Для автоматичного моніторингу та сповіщень можна використовувати такі інструменти, як Prometheus/Grafana, Zabbix або прості скрипти, що надсилають сповіщення електронною поштою або в Telegram.
Що робити, якщо VPS скомпрометовано?
Якщо ви виявили ознаки компрометації, діяти потрібно швидко та рішуче. Від кожної хвилини залежить потенційна шкода.
- Відключіть сервер від мережі: Найперший крок — запобігти подальшому використанню сервера зловмисниками. Це можна зробити через панель керування вашого хостинг-провайдера (наприклад, Valebyte.com).
- Зробіть знімок диска (снапшот): Якщо можливо, створіть знімок (снапшот) диска сервера. Це дозволить вам зберегти поточний стан для подальшого аналізу, якщо буде потрібно.
- Змініть усі облікові дані: Змініть паролі для доступу до VPS (якщо використовувалися), скиньте SSH-ключі, змініть паролі для всіх сервісів, які працювали на сервері (VPN, панелі керування, бази даних тощо).
- Відновіть з надійного бекапу: Якщо у вас є актуальний та чистий бекап, це найкращий варіант. Відновіть сервер з нього. Якщо бекапу немає, або він застарів, доведеться перевстановлювати операційну систему.
- Проведіть аналіз (якщо є можливість та знання): Якщо ви володієте достатніми знаннями, спробуйте проаналізувати логи та файлову систему знімка диска, щоб зрозуміти, як стався злам і що було зроблено.
- Посильте заходи безпеки: Після відновлення або перевстановлення обов'язково застосуйте всі заходи захисту VPS від зламу, описані в цій статті: SSH-ключі, зміна порту, fail2ban, UFW.
- Повідомте хостинг-провайдера: Повідомте свого хостинг-провайдера про компрометацію. Вони можуть допомогти з відновленням або надати додаткову інформацію.
Пам'ятайте, що відновлення з бекапу та подальший харднінг — це найнадійніший шлях. Спроби "вичистити" скомпрометований сервер без повної перевстановлення часто закінчуються повторним зламом, оскільки можна пропустити приховані бекдори.
Який VPS обрати для VPN-сервера: специфікації та ресурси
Вибір відповідного VPS для VPN-сервера також впливає на його продуктивність та здатність справлятися з навантаженням, що опосередковано впливає і на безпеку (наприклад, при DDoS-атаках). Нижче представлена таблиця з рекомендаціями щодо характеристик VPS залежно від кількості одночасних користувачів VPN.
Для 50 одночасних користувачів достатньо 4 vCPU, 8 GB RAM та NVMe-диска на 80 GB.
| Користувачів VPN (одночасних) | vCPU | RAM | Диск | Порт | Орієнтовна ціна ($/міс) |
|---|---|---|---|---|---|
| 1-5 (особистий) | 1 | 1 GB | 20 GB SSD | 1 Gbps | $3-5 |
| 5-20 (мала команда) | 2 | 2-4 GB | 40 GB NVMe | 1 Gbps | $7-12 |
| 20-50 (середня команда) | 4 | 8 GB | 80 GB NVMe | 1 Gbps | $15-25 |
| 50-100 (велика команда/малий бізнес) | 6-8 | 16 GB | 160 GB NVMe | 1-10 Gbps | $30-50 |
| 100+ (корпоративний) | 8+ | 32+ GB | 320+ GB NVMe | 10 Gbps | $60+ |
Зверніть увагу, що це загальні рекомендації. Реальні вимоги можуть варіюватися залежно від обраного VPN-протоколу, інтенсивності використання (постійний стримінг або рідкий перегляд пошти) та додаткового ПЗ, запущеного на VPS. Для більш детального вибору розгляньте фактори, що впливають на продуктивність, наприклад, NVMe, RAM або мережа: що дійсно важливо для VPS під проксі та VPN.
Шукаєте сервер, який просто працює?
Valebyte VPS — NVMe, підтримка 24/7, розгортання за 60 секунд.
Часто задавані питання
Скільки часу займає базовий захист VPS від зламу?
Базовий харднінг VPS, що включає налаштування SSH-ключів, зміну порту SSH, встановлення fail2ban та конфігурацію UFW-фаєрволу, займає в середньому від 15 до 30 хвилин. Більша частина цього часу йде на введення команд та очікування встановлення пакетів. Ці заходи значно підвищують захист VPS від зламу і є критично важливими для будь-якого сервера.
Чи можна використовувати fail2ban для захисту інших сервісів, крім SSH?
Так, fail2ban дуже гнучкий і може бути налаштований для захисту різних сервісів. Крім SSH, він часто використовується для захисту веб-серверів (Apache, Nginx), поштових серверів (Postfix, Dovecot), FTP-серверів (vsftpd) і навіть VPN-серверів, якщо вони ведуть логи з інформацією про невдалі спроби автентифікації. Для цього потрібно створити або використовувати готовий фільтр та активувати відповідний "jail" у файлі `jail.local`.
Що робити, якщо я забув новий порт SSH після його зміни?
Якщо ви забули новий порт SSH і не можете підключитися до сервера, насамперед перевірте конфігурацію `sshd_config` через панель керування вашого хостинг-провайдера, якщо вона надає доступ до файлової системи або консолі. У крайньому випадку, можна скористатися функцією відновлення або аварійної консолі, що надається Valebyte.com, щоб отримати доступ до сервера та відредагувати файл `/etc/ssh/sshd_config`, повернувши стандартний порт 22 або встановивши новий, який ви запам'ятаєте. Переконайтеся, що UFW дозволяє цей порт.
Чому не рекомендується тримати панелі керування на публічному порту?
Розміщення панелі керування на публічному порту без додаткових обмежень робить її легкою мішенню для автоматизованих атак. Ці панелі часто мають веб-інтерфейс, який може бути вразливим для брутфорсу, а також для використання відомих експлойтів. Відкриття такого порту для всього інтернету суттєво збільшує поверхню атаки на ваш VPS. Обмеження доступу за IP або використання VPN-тунелю до підключення до панелі є найкращою практикою VPS security hardening.
Висновки
Забезпечення базового захисту VPS від зламу є фундаментальним завданням для будь-якого власника сервера. Впровадження SSH-ключів, нестандартного порту SSH, fail2ban та фаєрволу UFW з білим списком займає мінімум часу, але при цьому кардинально підвищує безпеку вашого VPN-сервера. Не нехтуйте цими простими, але ефективними заходами, щоб ваш VPS залишався надійним та недоступним для зловмисників, забезпечуючи стабільну роботу вашого VPN.
Готові обрати сервер?
VPS та виділені сервери у 72+ країнах з миттєвою активацією та повним root-доступом.
Почати зараз →